NIS2 en Belgique : qui est concerné, et à quel niveau

19 min de lecture

NIS2 en Belgique : qui est concerné, et à quel niveau

Dernière mise à jour : Septembre 2026

Résumé de l'expert

NIS2 en Belgique se joue sur deux filtres successifs. L'entreprise doit relever d'un type d'entité listé aux annexes I ou II de la loi du 26 avril 2024, puis atteindre la taille d'une entreprise moyenne au sens européen [1][3]. Le classement qui en découle, essentielle ou importante, commande le régime de contrôle et le plafond d'amende.

Sommaire

NIS2 en Belgique : depuis quand la loi s'applique-t-elle ?

Depuis le 18 octobre 2024, date d'entrée en vigueur de la loi du 26 avril 2024 établissant un cadre pour la cybersécurité des réseaux et des systèmes d'information d'intérêt général pour la sécurité publique [1]. Le texte a été publié au Moniteur belge du 17 mai 2024, page 63179 [1].

Il transpose la directive européenne (UE) 2022/2555 du 14 décembre 2022 [1]. Son arrêté d'exécution, l'arrêté royal du 9 juin 2024, est entré en vigueur le 4 juillet 2024 [2].

La compétence est fédérale. L'article 3, § 1er, de cet arrêté royal désigne le Centre pour la Cybersécurité Belgique comme autorité nationale de cybersécurité [2]. Des autorités sectorielles peuvent être désignées à ses côtés, toutes fédérales elles aussi [2].

Le cadre a déjà bougé. La loi du 19 décembre 2025 a modifié onze articles du texte, dont l'article 3, avec effet au 19 janvier 2026 [1]. Cette retouche raccroche le champ d'application de NIS2 à la notion d'entité critique définie par cette nouvelle loi [1].

Comment savoir si votre entreprise entre dans le champ ?

Le champ d'application de NIS2 en Belgique repose sur deux conditions cumulatives, dans cet ordre : le type d'entité, puis la taille. L'article 3, § 1er, vise les entités publiques ou privées d'un type listé à l'annexe I ou II qui constituent au moins une entreprise moyenne au sens de la recommandation 2003/361/CE [1].

L'annexe I couvre onze secteurs dits hautement critiques [1] :

  • Énergie, transports, secteur bancaire, infrastructures des marchés financiers.
  • Santé, eau potable, eaux usées.
  • Infrastructure numérique, gestion des services TIC interentreprises.
  • Administration publique et espace.

L'annexe II en ajoute sept, dits autres secteurs critiques : services postaux et d'expédition, gestion des déchets, produits chimiques, denrées alimentaires, fabrication, fournisseurs numériques et recherche [1]. Le sous-secteur « fabrication » vise notamment les dispositifs médicaux, l'informatique et l'électronique, les équipements électriques, les machines et les véhicules [1].

Vient ensuite le seuil de taille, et c'est là que les pages de prestataires simplifient. La loi ne réécrit aucun chiffre : elle renvoie à l'article 2 de l'annexe de la recommandation 2003/361/CE, qui définit la petite entreprise comme celle occupant moins de 50 personnes dont le chiffre d'affaires annuel ou le total du bilan annuel n'excède pas 10 millions d'euros [3].

Le calcul se fait donc par exclusion. Une entreprise quitte la catégorie « petite » dès qu'elle occupe 50 personnes ou plus. En dessous de 50 personnes, elle ne la quitte que si son chiffre d'affaires et son total de bilan dépassent tous deux 10 millions d'euros.

Deux corrections belges s'ajoutent à cette lecture. La loi écarte expressément l'article 3, § 4, de l'annexe européenne, qui refuse le statut de PME dès que 25 % du capital ou des droits de vote sont contrôlés par des organismes ou collectivités publics [1][3]. Et le CCB tient compte du degré d'indépendance de l'entité vis-à-vis de ses entreprises partenaires et liées [1].

Restent les entités visées quelle que soit leur taille. L'article 3, § 3, cite les fournisseurs de réseaux et de services de communications électroniques accessibles au public, les prestataires de services de confiance, les registres de noms de domaine de premier niveau et les fournisseurs de services DNS [1]. S'y ajoutent les entités de l'administration publique fédérale, les zones de secours et le SIAMU bruxellois [1]. L'article 3, § 5, vise en outre les entités fournissant des services d'enregistrement de noms de domaine [1].

Enfin, le CCB peut identifier une entité indépendamment de sa taille, notamment lorsqu'elle est le seul prestataire en Belgique d'un service essentiel [1]. Une petite structure peut donc entrer dans le champ par cette porte.

Entité essentielle ou importante : qu'est-ce que cela change ?

La catégorie commande trois choses : l'obligation d'évaluation de conformité, le mode de contrôle et le plafond d'amende. Elle ne change ni les mesures de sécurité à prendre, ni les délais de notification d'incident, identiques pour les deux statuts [1].

Sont essentielles les entités de l'annexe I qui dépassent les plafonds des moyennes entreprises [1]. Le sont aussi, quelle que soit leur taille, les prestataires de services de confiance qualifiés, les registres de noms de domaine de premier niveau et les fournisseurs de services DNS [1]. Les entités de l'administration publique fédérale complètent la liste [1].

Sont importantes, par défaut, toutes les autres entités des annexes I et II [1]. Le statut d'entité importante n'est donc pas un sous-régime choisi : c'est ce qui reste quand les critères de l'article 9 ne sont pas remplis.

Entité essentielle Entité importante
Évaluation périodique de conformité Obligatoire (art. 39) Volontaire (art. 41)
Contrôle du service d'inspection A priori, sans indice préalable Ex post, sur base d'indices de manquement (art. 48, § 2)
Amende administrative maximale 10 000 000 EUR ou 2 % du chiffre d'affaires mondial, le montant le plus élevé étant retenu (art. 59, 5°) 7 000 000 EUR ou 1,4 % du chiffre d'affaires mondial, le montant le plus élevé étant retenu (art. 59, 4°)
Mesures individuelles possibles Suspension d'une certification, interdiction temporaire d'exercer des fonctions dirigeantes (art. 60) Non prévues

Source des données du tableau : loi du 26 avril 2024 [1].

L'écart de traitement le plus concret n'est pas le montant. C'est l'article 48, § 2 : pour une entité importante, les pouvoirs de contrôle s'exercent ex post, sur base d'éléments de preuve ou d'indications de non-respect [1]. Une entité essentielle, elle, peut être contrôlée sans qu'aucun incident ne se soit produit.

L'amende est doublée en cas de récidive pour les mêmes faits dans un délai de trois ans [1]. Les faits se prescrivent par trois ans [1].

Quelle était la date réelle de l'enregistrement ?

Le 18 mars 2025, et non le 18 avril 2025 que reprennent plusieurs synthèses en ligne. L'article 13, § 1er, impose l'enregistrement « dans les cinq mois suivant l'entrée en vigueur de la loi ou l'identification visée à l'article 11 » [1]. Cinq mois après le 18 octobre 2024, cela donne le 18 mars 2025.

Six mois séparent les deux dates. L'écart n'est pas anodin sur une obligation légale, d'autant qu'un autre compteur, celui de dix-huit mois, tombe lui bien un 18 avril.

L'enregistrement se fait auprès du CCB, via son portail Safeonweb@work [5]. Les informations à transmettre sont limitées et listées à l'article 13, § 1er : dénomination et numéro d'entreprise à la Banque-Carrefour des Entreprises, adresse et coordonnées actualisées avec adresse électronique, plages d'IP et numéro de téléphone, secteur et sous-secteur concernés, et le cas échéant la liste des États membres où des services sont fournis [1].

Toute modification de ces données doit être communiquée sans tarder et en tout état de cause dans les deux semaines [1].

Reste le cas de l'entreprise qui entre dans le champ après mars 2025, par croissance ou par rachat. Le délai de cinq mois court alors à compter de son identification par le CCB [1]. Cette identification n'est pas figée : l'article 11, § 4, impose au CCB de réévaluer et, le cas échéant, d'actualiser la liste des entités essentielles et importantes au moins tous les deux ans [1].

Quelles obligations une fois l'entreprise assujettie ?

Une entreprise assujettie à NIS2 en Belgique porte deux blocs d'obligations, sans hiérarchie entre eux : des mesures de gestion des risques, et une notification d'incident en trois temps.

L'article 30, § 3, impose une approche « tous risques » portant au minimum sur onze domaines [1]. On y trouve l'analyse des risques et la politique de sécurité, la gestion des incidents, la continuité des activités et la gestion de crise, et la sécurité de la chaîne d'approvisionnement, y compris les relations avec les fournisseurs directs [1]. S'y ajoutent le traitement et la divulgation des vulnérabilités, l'évaluation de l'efficacité des mesures, la cyberhygiène et la formation, la cryptographie, la sécurité des ressources humaines et le contrôle d'accès [1]. L'authentification à plusieurs facteurs et une politique de divulgation coordonnée des vulnérabilités ferment la liste [1].

La notification d'incident significatif suit un tempo précis, fixé à l'article 35 [1] :

  • 24 heures après avoir eu connaissance de l'incident : une alerte précoce au CSIRT national, indiquant le cas échéant un soupçon d'acte malveillant ou un impact transfrontière.
  • 72 heures : une notification d'incident, avec évaluation initiale de la gravité, de l'impact et des indicateurs de compromission disponibles.
  • Un mois au plus tard après cette notification : un rapport final détaillant l'incident, sa cause profonde probable et les mesures d'atténuation.

Le CSIRT national répond à l'alerte précoce si possible dans les vingt-quatre heures [1]. Les prestataires de services de confiance notifient, eux, dans les vingt-quatre heures dans tous les cas [1].

Que fallait-il remettre au 18 avril 2026 ?

Un premier jalon de conformité, dont la forme dépend de la voie choisie. Les articles 22 et 23 de l'arrêté royal du 9 juin 2024 fixent une échéance à dix-huit mois après l'entrée en vigueur de la loi, soit le 18 avril 2026 [2].

Trois voies étaient ouvertes aux entités essentielles, le CCB les ayant rappelées dans une communication dédiée à cette échéance [4].

Voie À remettre pour le 18 avril 2026 Étape suivante, pour le 18 avril 2027
Cadre de référence du CCB, avec certification Une vérification par un organisme agréé, au niveau basique ou important selon l'analyse de risques (art. 22, § 1er, 1°) Certification au niveau essentiel (art. 22, § 2)
NBN EN ISO/IEC 27001 Le champ d'application et la déclaration d'applicabilité (art. 22, § 1er, 2°) Certification par audits réguliers (art. 22, § 2)
Supervision par le service d'inspection Une auto-évaluation de niveau basique ou important, ou la politique de sécurité avec champ et déclaration d'applicabilité (art. 23, § 1er) Un état d'avancement de la mise en conformité (art. 23, § 2)

Source des données du tableau : arrêté royal du 9 juin 2024 [2].

Le second compteur est de trente mois, ce qui mène au 18 avril 2027 [2]. Le CCB situe au même moment l'obtention de la certification complète pour les entités ayant choisi la norme ISO/IEC 27001 [4].

Le cadre de référence du CCB, connu sous le nom de CyberFundamentals, comporte au minimum trois niveaux d'assurance : basique, important et essentiel [2]. Le centre les désigne en anglais par Basic, Important et Essential [5]. Une entité essentielle peut, de manière motivée, obtenir une vérification à un niveau inférieur si son analyse de risques le justifie [2].

Deux points méritent d'être soulignés, car ils sont souvent perdus. D'abord, le 18 avril 2026 n'est pas réservé aux entités essentielles : le CCB consacre une question de sa foire aux questions à ce que doit faire une entité importante pour cette date [5]. Ensuite, l'arrêté royal impose aux entités essentielles comme aux entités importantes de démontrer une amélioration continue, quelle que soit la voie retenue [2].

Le CCB qualifie l'échéance d'obligation réglementaire contraignante et non de formalité de procédure [4]. Un dossier incomplet ou tardif peut donner lieu à des mesures administratives, des sanctions financières et d'autres suites de supervision [4].

Ce qui reste ouvert

Trois zones restent mouvantes pour NIS2 en Belgique. La première tient au périmètre : la réévaluation bisannuelle des identifications signifie qu'une entreprise hors champ aujourd'hui peut y entrer demain sans avoir rien changé à son activité [1]. La deuxième tient au texte lui-même, retouché en janvier 2026 pour s'articuler avec le régime des entités critiques [1].

La troisième est le rythme réel du contrôle. L'évaluation périodique menée par le service d'inspection est plafonnée à une fois par an [2], mais le nombre de dossiers traités n'est pas un chiffre public.

Les entreprises belges qui cadrent NIS2 en Belgique gagnent à regarder en parallèle le calendrier de l'AI Act, son voisin réglementaire, bâti sur la même mécanique de jalons successifs. Les deux textes visent d'ailleurs souvent les mêmes directions informatiques, avec des échéances qui ne se synchronisent pas.

Note de la rédaction

Le contenu éditorial est séparé de toute relation commerciale : un contenu sponsorisé, un partenariat ou un placement est signalé comme tel. Aucun article ne constitue un conseil en investissement, juridique ou fiscal personnalisé, et le lecteur est invité à consulter un professionnel agréé avant toute décision.

Sources et Références

[1] Moniteur belge, banque de données Justel : Loi du 26 avril 2024 établissant un cadre pour la cybersécurité des réseaux et des systèmes d'information d'intérêt général pour la sécurité publique, version consolidée mise à jour au 19 janvier 2026

[2] Moniteur belge, banque de données Justel : Arrêté royal du 9 juin 2024 exécutant la loi du 26 avril 2024, version consolidée

[3] EUR-Lex : Recommandation 2003/361/CE de la Commission du 6 mai 2003 concernant la définition des micro, petites et moyennes entreprises

[4] Centre pour la Cybersécurité Belgique : NIS2, échéance du 18 avril 2026, ce que les entités essentielles doivent avoir mis en place

[5] Centre pour la Cybersécurité Belgique, Safeonweb@work : Foire aux questions NIS2 et CyberFundamentals

Quelle est la date limite d’enregistrement NIS2 en Belgique ?

L’article 13, § 1er, de la loi fixe l’enregistrement dans les cinq mois suivant l’entrée en vigueur, soit le 18 mars 2025 [1]. Une entité identifiée plus tard par le CCB dispose du même délai de cinq mois à compter de son identification [1].

Une PME de 40 personnes peut-elle être soumise à NIS2 ?

Oui, dans deux cas. Si son chiffre d’affaires annuel et son total de bilan dépassent tous deux 10 millions d’euros, elle n’est plus une petite entreprise au sens européen [3]. Elle peut aussi être visée quelle que soit sa taille, par exemple comme prestataire de services de confiance ou après identification par le CCB [1].

Quelle différence entre entité essentielle et entité importante ?

L’entité essentielle doit se soumettre à une évaluation périodique de conformité, l’entité importante peut le faire volontairement [1]. Les contrôles d’une entité importante s’exercent ex post, sur base d’indices de manquement, et son plafond d’amende est de 7 millions d’euros ou 1,4 % du chiffre d’affaires mondial, contre 10 millions ou 2 % pour une entité essentielle [1].

Faut-il obligatoirement une certification CyFun ?

Non. L’arrêté royal du 9 juin 2024 laisse le choix entre le cadre de référence du CCB et la norme NBN EN ISO/IEC 27001 [2]. Une entité essentielle peut aussi opter pour la supervision directe par le service d’inspection [1][2].

ÉTIQUETTES :
Partager cet article